网站安全维护之渗透测试公司详情网站安全

哈喽大家好,近期我们Sine安全对客户平台进行渗透测试的时候,发现有一些命令执行的漏洞测试语句和函数,导致服务器被提权被入侵,上一节提到XSS跨站脚本攻击检测方法,本章来总和一下脚本执行命令的详细检测手段,以及绕过waf的办法,只有这样详细的对平台进行安全测试才能保障整个平台安全稳定。

3.5.1.简介

命令注入通常因为指Web应用在服务器上拼接系统命令而造成的漏洞。

该类漏洞通常出现在调用外部程序完成一些功能的情景下。比如一些Web管理界面的配置主机名/IP/掩码/网关、查看系统信息以及关闭重启等功能,或者一些站点提供如ping、nslookup、提供发送邮件、转换图片等功能都可能出现该类漏洞。

3.5.2.常见危险函数

3.5.2.1.PHP

systemexecpassthrushell_execpopenproc_open3.5.2.2.Python

systempopensubprocess.callspawn3.5.2.3.Java

java.lang.Runtime.getRuntime().exec(


转载请注明:http://www.aierlanlan.com/rzgz/5497.html